ROSECURIFY
~/ advisories/ RO-15-011

WP Flash Player 1.3 - Multiple Cross-site Scripting

WordPress vendorWP Flash Player product1.3 version

Overview #

Multiple Cross-site Scripting (XSS) vulnerabilities exist in WP Flash Player WordPress Plugin version 1.3.

Vulnerability Details #

Affected Versions: 1.3 and earlier

Root Cause: Insufficient input validation in admin panel parameters.

Status: Not fixed by developer

Technical Details #

Vulnerable URL: /wp-admin/admin.php?page=hdflv

Vulnerable Parameters (POST):

Attack Pattern:

0'"--></style></scRipt><scRipt>alert(0x000862)</scRipt>

Exploitation Requirements #

Impact #

Remote attackers can exploit these vulnerabilities to:

Solution #

The vulnerabilities have not been fixed by the developer. Consider using an alternative plugin.

References #

Timeline #

Credits: Omar Kurt